- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
isa防火墙子公司
MS LAB Q A
組員名單:
古新暉 李如真李富翔 沈憬耀邱彥瑜 鄭雲鴻黃維仁 邱國銘黃涵
Firewall Server
Web Server
Mail Server
ISA防火牆(子公司)
企業網路架構
* 預定完成目標:
一.完成子公司防火牆建置及設定
二.建立VPN(PPTP)Client連線
三.子公司DC主機利用VPN Client加入ORZ.COM的子網域CHILD.ORZ.COM
四.建立VPN(L2TP)Client連線
五.啟用VPN Server
六.建立VPN(PPTP)Site to Site連線
七.建立VPN(L2TP)Site to Site連線
八.lab驗收
一.建立子公司防火牆
1. 首先確立內部子網域
2. 經由拓墣圖可知內部網路包含兩段網路及55
故將內部網路設定成 ~55 。
3. 接著開放網路規則:
a. 開放HTTP、HTTPS、FTP流量
開放給內部、本機、及VPN用戶端至外部存取網頁。
b. 發布內部DNS主機使外部能查詢內部的DNS主機
二.建立VPN(PPTP)Client連線
1. 建立VPN(PPTP)Client的連線,準備讓子公司DC新建子網域,此時子公司的網路剛建立完成,尚未加入網域。
2. 開放VPN(PPTP) Client至外部規則:
接著就可以讓DC主機使用VPN(PPTP) Client連線至總公司,並建立子網域CHILD.ORZ.COM
連線畫面
3. 建立VPN(L2TP)Client連線
a. 要使內部網路使用VPN(L2TP)Client,還要再另外開放規則,
其中L2TP是進行連線通訊協定,IKE用戶端是憑證驗證的通訊協定,IPSec是預先金鑰(雙方先設定一組共通的密碼)驗證的通訊協定,如要使用L2TP,用戶端就要先向總公司申請憑證才能連線。用戶端透過VPN(PPTP)連線至CA申請。
遇到的困難及問題
* 一開始並不曉得要如何開放規則如IKE 用戶端,經由ISA防火牆的監視功能,才得知防火牆檔下IKE流量,而在WINDOWS 2003中存在ㄧ個BUG使得L2TP無法連線,經由戴有煒老師協助透過修改機碼,使得L2TP得以成功連線。
四.啟用VPN Server
啟用VPN Server,使外部的員工可以透過VPN(PPTP)Client
2. 由於分公司ISA防火牆沒有加入網域,故需要透過內部的IAS(網際網路驗證伺服器)驗證使用者,啟用RADIUS驗證:
3. 將RADIUS Server指向 IAS(),設定一組共用機密是要和IAS的機密一樣。
4. 我們使用內部的網路的DHCP來分派IP
5. 接著要發佈DHCP Relay 使VPN用戶端能取得DHCP的服務
6. 除了發佈之外還要開啟ISA Server 的路由及遠端存取。
7. 路由及遠端存取中新增DHCP轉接代理
位址設內部的DHCP Server()
指定在內部(內部是指本機)執行DHCP Relay
8. 重新啟動ISA Server
9. 接著設定IAS主機()將IAS用戶端指向ISAServer(),並設定驗證使用者為CHILD.ORZ.COM/sales(讓sales群組可透過VPN連線並存取內部網路)。
六.建立VPN(PPTP)Site To Site連線
1. 建立VPN(PPTP)Site To Site連線時要先建立一個對方的網路
2. 並設定要決定用哪個帳號連線(對方要有該帳號)
3. 接著設定對方的內部網路位址,使得連線後會使ISA Server的VPN位址會是在總公司內部()
4. 接著新增網路規則讓總公司及分公司的內部網路在撥通後已路由的方式連接。
5. 在規則中加入允許綜公司及子公司內部互通(規則第3條)
6. 接著在ISA Server的路由及遠端存取中會看到剛剛在ISA上的設定
按右鍵選取連線即可
8. 如果要讓總公司撥入,那就要在子公司的AD中新增帳號main,讓總公司可用main的帳號名來連線。
遇到的困難及問題
* VPN(PPTP)Site To Site的問題通常是帳號驗證失敗
帳號的建立是相對的,例如
總公司 網路名:branch 帳號名:main AD新增帳號:branch
分公司 網路名:main 帳號名:branch AD新增帳號:main
意思是建立對方的網路名稱(branch),要用自己的名稱(main)來撥號,而對方要先把你的帳號(main)先建好,撥號才會成功。
七. 建立VPN(L2TP)Site to Site連線
1. 建立完Site To Site(PPT
您可能关注的文档
最近下载
- (2024秋新改)人教版七年级数学上册全册教案.doc
- 青岛版四年级下册《观察物体》.ppt VIP
- 钢结构高空安全施工专项方案.docx
- 单位档案管理员题库.pdf VIP
- 部编版小学道德与法治六年级上册教案(全册).docx VIP
- (优质!)GB 45673-2025《危险化学品企业安全生产标准化通用规范》之“5.14绩效评估与持续改进”审核检查单(2025A0)(可编辑!).docx VIP
- 001-10.绿色施工安全防护措施费用实施登记表GDAQ20110.xls VIP
- 文正路自评报告.doc VIP
- (优质!)GB 45673- 2025《危险化学品企业安全生产标准化通用规范》之“5.9 相关方”审核检查单(2025A0).docx VIP
- 2024浙江丽水缙云县招聘专职社区工作者13人笔试备考试题及答案解析.docx VIP
原创力文档


文档评论(0)